Digital Forensics Process
Extracted from Digital Forensics(4).pdf - source PDF page(s) 2-3.

Le processus de criminalistique numérique est un processus scientifique et criminalistique reconnu utilisé dans les enquêtes de criminalistique numérique (il fait principalement référence aux activités menées par les forces de l'ordre, pas nécessairement les équipes de sécurité menant des activités de criminalistique numérique et de réponse aux incidents (DFIR)). Le processus est principalement utilisé dans les enquêtes médico-légales sur ordinateurs et appareils mobiles et comprend cinq étapes : identification, préservation, collecte, analyse et établissement de rapports. Ce domaine de BTL1 est conçu pour suivre ce processus, avec les sections « Collecte de preuves numériques », « Investigations Windows » et « Linux Investigations » avant d'approfondir deux outils spécifiques.
Les médias numériques saisis à des fins d'enquête sont généralement considérés comme des « pièces » dans la terminologie juridique. Les enquêteurs utilisent la méthode scientifique pour récupérer des preuves numériques afin d'étayer ou de réfuter une hypothèse, que ce soit devant un tribunal ou dans le cadre d'une procédure civile.
Processus de criminalistique numérique
1. Identification — La première étape consiste à identifier les sources potentielles de preuves
ou d'informations pertinentes (dispositifs), ainsi que les principaux dépositaires et l'emplacement des données.
2. Préservation — Processus de conservation des informations pertinentes stockées
électroniquement (ESI). Cela se fait en protégeant la scène du crime ou de l'incident, en capturant des images visuelles de la scène et en documentant toutes les informations pertinentes concernant les preuves et la manière dont elles ont été obtenues.
3. Collecte — Collecte d'informations numériques pouvant être pertinentes pour l'enquête. La
collecte peut comprendre le retrait du ou des dispositifs électroniques de la scène du crime ou de l'incident, puis l'imagerie, la copie ou l'impression de leur contenu.
4. Analyse — Recherche systématique approfondie des preuves relatives à l'incident faisant
l'objet de l'enquête. Les résultats de l'examen sont des objets de données trouvés dans les informations collectées. Ces sorties peuvent inclure des fichiers générés par le système et par l'utilisateur. L'analyse vise à tirer des conclusions sur la base des preuves trouvées.
5. Rapports — Les rapports sont basés sur des techniques et des méthodes éprouvées et
d'autres légistes compétents devraient être en mesure de reproduire les mêmes résultats.
La prise de notes contemporaine est une activité cruciale qui accompagne les quatre premières étapes. Il s'agit de la documentation de ce que vous avez fait immédiatement après l'avoir terminé et doit fournir suffisamment de détails pour qu'une autre personne puisse reproduire ce que vous avez fait à partir des seules notes. La chaîne de traçabilité, que nous aborderons plus loin dans ce domaine, doit également être respectée à chaque étape de l'enquête afin de garantir que l'intégrité des preuves n'est pas compromise.